Rekor kıran DDoS saldırılarını incelemek, manşetteki rakamlar için değil, her birinin internetteki bir zaafı ortaya çıkarması için değerlidir. İşte kamuya açık kayıttaki dönüm noktası saldırılar, kabaca kronolojik sırayla ve her birinin bıraktığı ders.
2016 — Mirai ve Dyn Saldırısı
Ekim 2016'da, kamera ve yönlendirici gibi yüz binlerce ele geçirilmiş IoT cihazından oluşan Mirai botnet'i, DNS sağlayıcısı Dyn'e yaklaşık 1,2 Tbps'lik bir saldırı yaptı. Dyn büyük sitelere DNS hizmeti verdiği için kesinti; Twitter, Reddit, Netflix ve daha pek çoğunu ABD'nin büyük bölümünde çökertti. Ders: güvensiz IoT cihazları hazır bir ordudur ve paylaşılan altyapıya (DNS gibi) saldırmak hasarı katlar.
2018 — 1,35 Tbps'lik GitHub Saldırısı
Şubat 2018'de GitHub, o zamanki en büyük kayıt olan 1,35 Tbps'lik trafiğe Memcached yansıtmasıyla maruz kaldı. Saldırganlar, herkese açık internete yanlış yapılandırılmış binlerce Memcached sunucusunu kötüye kullandı; her biri küçük bir isteği 51.000 kata kadar büyük bir yanıta çeviriyordu. GitHub yalnızca kısa süre kapalı kaldı çünkü zaten bir DDoS korumasının arkasındaydı. Ders: açıktaki UDP servisleri üzerinden yükseltme devasa seller üretebilir ve onları kurtaran, saldırıdan önce korumanın arkasında olmalarıydı.
2020 — 2,3 Tbps'lik AWS Saldırısı
Şubat 2020'de AWS, açıktaki dizin servisi sunucularını kötüye kullanan bir başka yükseltme yöntemi olan CLDAP yansıtmasıyla yapılan 2,3 Tbps'lik bir saldırıyı savuşturduğunu bildirdi. Google da yıllar önce 2,5 Tbps'lik bir saldırıyı soğurduğunu ayrıca açıkladı. Ders: hacimsel saldırıların tavanı yükselmeye devam ediyor ve en büyük selleri yalnızca çok geniş ağlara sahip sağlayıcılar soğurabilir.
2023 — HTTP/2 Rapid Reset
2023 sonunda, HTTP/2 Rapid Reset adlı yeni bir teknik, o güne dek görülen en büyük Layer 7 selleri olan saniyede yüz milyonlarca istek üretti. Ham bant genişliği yerine, HTTP/2'nin hızla iptal edilen akışları nasıl ele aldığındaki bir zaafı kötüye kullandı. Ders: sınır, hacimsel (bant genişliği) saldırılardan uygulama katmanı (istek hızı) saldırılarına kaydı — bunlar başlatması daha ucuz ve gerçek trafikten ayırt edilmesi daha zordur.
Her rekorda tekrarlayan örüntü
Neredeyse her rekor saldırı açıkta bırakılmış bir şeyi kötüye kullandı — güvensiz IoT cihazları, açık UDP yansıtıcıları, yamalanmamış bir protokol. Hacimsel devleri büyük ağlar soğurur; normal boyutlu bir site için büyüyen tehdit, yalnızca paket sayısını değil isteği inceleyen bir ters vekil gerektiren Layer 7 selidir.
Normal Boyutlu Bir Site İçin Ne Anlama Geliyor?
Çok-terabitlik bir saldırıya uğrama ihtimaliniz son derece düşük — onlar en büyük platformları hedefler. Küçük ve orta ölçekli siteleri gerçekte çevrimdışı bırakan şey, pahalı bir uca yönelen çok daha küçük bir uygulama katmanı seli ya da mütevazı bir sunucunun bant genişliğini aşan hacimsel bir saldırıdır. Pratik savunma, GitHub'ı kurtaranla aynıdır: olay olmadan önce korumanın arkasında olmak. Trafiğinizi Layer 7 saldırılarını filtreleyen ve origin'inizi gizleyen bir ters vekilden geçirin, ham hacimsel selleri de host ya da transit sağlayıcınıza bırakın.